Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2018-00017

Опубликовано: 15 мая 2017
Источник: fstec
CVSS3: 7.5
CVSS2: 5
EPSS Низкий

Описание

Уязвимость функции xmlDictAddString (dict.c) библиотеки libxml2 вызвана выходом операции чтения за границы буфера в динамической памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании

Вендор

ООО «РусБИТех-Астра»
Canonical Ltd.
Сообщество свободного программного обеспечения
IBM Corp.
Red Hat Inc.
Intel Corp.

Наименование ПО

Astra Linux Special Edition
Ubuntu
Debian GNU/Linux
Security Guardium
libxml2
Red Hat Enterprise Linux
JBoss Core Services
App Connect Enterprise Certified Container
Cognos Analytics
Manycore Platform Software Stack (MPSS)

Версия ПО

1.5 «Смоленск» (Astra Linux Special Edition)
17.04 (Ubuntu)
9 (Debian GNU/Linux)
10.0 (Security Guardium)
10.0.1 (Security Guardium)
10.1 (Security Guardium)
10.1.2 (Security Guardium)
до 2.9.4 (libxml2)
12.04 ESM (Ubuntu)
8 (Red Hat Enterprise Linux)
14.04 ESM (Ubuntu)
8 (Debian GNU/Linux)
7 (Debian GNU/Linux)
- (JBoss Core Services)
1 (JBoss Core Services)
16.04 ESM (Ubuntu)
4.1 (App Connect Enterprise Certified Container)
4.2 (App Connect Enterprise Certified Container)
5.0-lts (App Connect Enterprise Certified Container)
5.1 (App Connect Enterprise Certified Container)
5.2 (App Connect Enterprise Certified Container)
6.0 (App Connect Enterprise Certified Container)
до 11.0.10.0 (Cognos Analytics)
до 3.8.3 (Manycore Platform Software Stack (MPSS))
10.1.3 (Security Guardium)

Тип ПО

Операционная система
Программное средство защиты
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «РусБИТех-Астра» Astra Linux Special Edition 1.5 «Смоленск»
Canonical Ltd. Ubuntu 17.04
Сообщество свободного программного обеспечения Linux -
Сообщество свободного программного обеспечения Debian GNU/Linux 9
Canonical Ltd. Ubuntu 12.04 ESM
Red Hat Inc. Red Hat Enterprise Linux 8
Canonical Ltd. Ubuntu 14.04 ESM
Сообщество свободного программного обеспечения Debian GNU/Linux 8
Сообщество свободного программного обеспечения Debian GNU/Linux 7
Canonical Ltd. Ubuntu 16.04 ESM

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для libxml2:
https://gitlab.gnome.org/GNOME/libxml2/-/commit/45752d2c3
Для Astra Linux:
Обновление программного обеспечения до 2.8.0+dfsg1-7+wheezy8 или более поздней версии
Для продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2017-9050
Для Debian:
https://security-tracker.debian.org/tracker/CVE-2017-9050
Для Ubuntu:
https://ubuntu.com/security/notices/USN-3424-1
https://ubuntu.com/security/notices/USN-3424-2
Для продуктов IBM Corp.:
https://www.ibm.com/support/pages/node/6837647
https://www.ibm.com/support/pages/node/567705
https://www.ibm.com/support/pages/node/868882
https://www.ibm.com/support/pages/node/295723
https://www.ibm.com/support/pages/node/301165

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 54%
0.00313
Низкий

7.5 High

CVSS3

5 Medium

CVSS2

Связанные уязвимости

CVSS3: 7.5
ubuntu
больше 8 лет назад

libxml2 20904-GITv2.9.4-16-g0741801 is vulnerable to a heap-based buffer over-read in the xmlDictAddString function in dict.c. This vulnerability causes programs that use libxml2, such as PHP, to crash. This vulnerability exists because of an incomplete fix for CVE-2016-1839.

CVSS3: 6.5
redhat
больше 8 лет назад

libxml2 20904-GITv2.9.4-16-g0741801 is vulnerable to a heap-based buffer over-read in the xmlDictAddString function in dict.c. This vulnerability causes programs that use libxml2, such as PHP, to crash. This vulnerability exists because of an incomplete fix for CVE-2016-1839.

CVSS3: 7.5
nvd
больше 8 лет назад

libxml2 20904-GITv2.9.4-16-g0741801 is vulnerable to a heap-based buffer over-read in the xmlDictAddString function in dict.c. This vulnerability causes programs that use libxml2, such as PHP, to crash. This vulnerability exists because of an incomplete fix for CVE-2016-1839.

CVSS3: 7.5
debian
больше 8 лет назад

libxml2 20904-GITv2.9.4-16-g0741801 is vulnerable to a heap-based buff ...

CVSS3: 7.5
github
около 8 лет назад

Out-of-bounds read in nokogiri

EPSS

Процентиль: 54%
0.00313
Низкий

7.5 High

CVSS3

5 Medium

CVSS2